Todos os produtos
Search
Central de documentação

Web Application Firewall:Configure scan protection

Última atualização: Jul 03, 2026

A proteção contra varredura bloqueia automaticamente solicitações de acesso de endereços IP associados a ameaças automatizadas. Isso inclui atacantes web de alta frequência, fontes de path traversal, ferramentas de segurança comuns e IPs listados na biblioteca de IPs maliciosos da Alibaba Cloud.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Uma instância do WAF com a edição Pro ou superior

  • Um site já adicionado ao WAF. Para mais informações, consulte Tutorial

Importante

A edição Pro oferece suporte apenas às políticas padrão de proteção contra varredura. Para configurar regras personalizadas para Blocking IPs Initiating High-frequency Web Attacks ou Directory Traversal Prevention, faça upgrade para a edição Business ou superior.

Políticas de proteção contra varredura

A proteção contra varredura inclui quatro políticas. É possível ativar ou desativar cada uma independentemente.

Política

O que bloqueia

Personalizável

Edição necessária

Blocking IPs Initiating High-frequency Web Attacks

IPs de clientes que iniciam múltiplos ataques web em uma janela de tempo configurável

Sim

Business ou superior

Directory Traversal Prevention

IPs de clientes que enviam alto volume de solicitações sondando vários diretórios, com alta taxa de resposta 404

Sim

Business ou superior

Scanning Tool Blocking

Solicitações correspondentes a impressões digitais comportamentais de scanners comuns: sqlmap, AWVS, Nessus, AppScan, WebInspect, Netsparker, Nikto e RSAS

Não

Pro ou superior

Collaborative Defense

IPs listados na biblioteca de IPs maliciosos da Alibaba Cloud

Não

Pro ou superior

Configurar proteção contra varredura

  1. Faça login no console do WAF.

  2. Na barra de navegação superior, selecione o grupo de recursos e a região onde a instância do WAF está implantada. Selecione Chinese Mainland ou Outside Chinese Mainland.

  3. No painel de navegação à esquerda, escolha Protection Configurations > Website Protection.

  4. Na parte superior da página Website Protection, selecione o nome de domínio na lista suspensa Switch Domain Name.切换域名

  5. Na aba Access Control/Throttling, localize a seção Scan Protection.扫描防护

    Ao ativar qualquer política de proteção contra varredura, todas as solicitações para o site passam pela verificação dessa política. Para isentar solicitações que atendem a condições específicas, configure uma lista de permissões para Access Control/Throttling. Para mais informações, consulte Configurar uma lista de permissões para Access Control/Throttling .
  6. Ative e configure cada política conforme necessário.

Bloqueio de IPs que iniciam ataques web de alta frequência

Esta política monitora ataques web de cada IP de cliente em uma janela de tempo contínua. Se a contagem de ataques de um único IP exceder o limiar configurado, o WAF bloqueará esse IP pela duração especificada.

  1. Ative Blocking IPs Initiating High-frequency Web Attacks.

  2. Clique em Settings.

  3. Na caixa de diálogo Rule Setting, configure os seguintes parâmetros:规则设置 Para estabelecer uma linha de base adequada, selecione um modo integrado na seção Mode. Ajuste parâmetros individuais após selecionar um modo, se necessário.

    Parâmetro

    Descrição

    Inspection Time Range

    Janela de tempo contínua em que o WAF conta ataques web de cada IP de cliente. Uma janela mais longa captura campanhas de ataque sustentadas e de taxa mais baixa.

    The number of attacks exceeds

    Limiar de contagem de ataques por IP dentro do intervalo de inspeção. O WAF aciona o bloqueio quando um único IP excede essa contagem. Defina um valor menor para capturar atacantes mais agressivos ou um valor maior para reduzir falsos positivos de tráfego legítimo, porém ruidoso.

    Blocked IP Addresses

    Tempo durante o qual o IP permanece bloqueado após a ultrapassagem do limiar. Durações maiores oferecem mais proteção, mas atrasam a recuperação de IPs legítimos sinalizados incorretamente.

    Modo

    Quando usar

    Normal Mode

    Recomendado para a maioria dos ambientes de produção com volumes típicos de ataque

    Strict Mode

    Use durante períodos de atividade de ataque elevada ou ativa. Reduz os limiares para bloquear de forma mais agressiva

    Flexible Mode

    Adequado quando o ambiente possui crawlers legítimos, porém agressivos, ou clientes automatizados de alto volume que disparam falsos positivos

  4. Clique em Confirm.

Para desbloquear um IP bloqueado por esta política, clique em Unblock IP Address.

Prevenção contra path traversal

Esta política bloqueia um IP de cliente que envia alto volume de solicitações por muitos diretórios diferentes, com grande proporção de respostas HTTP 404. Esse é um padrão típico de varredura automatizada de diretórios. O bloqueio ocorre apenas se as três condições forem atendidas simultaneamente.

  1. Ative Directory Traversal Prevention.

  2. Clique em Settings.

  3. Na caixa de diálogo Rule Setting, configure os seguintes parâmetros:规则设置 Selecione um modo integrado na seção Mode como ponto de partida:

    Parâmetro

    Descrição

    Inspection Time Range

    Janela de tempo em que o WAF avalia o padrão de solicitação do IP do cliente.

    The total requests exceed

    Contagem mínima total de solicitações de um único IP dentro do intervalo de inspeção. Filtra clientes de baixo volume que acessam alguns caminhos inexistentes por acaso.

    And the percentage of responses with 404 exceeds

    Proporção dessas solicitações que deve retornar HTTP 404. Usuários legítimos ocasionalmente acessam páginas inexistentes, mas uma alta taxa de 404 indica sondagem sistemática.

    Directory number

    Número de diretórios distintos que o IP deve ter sondado. Uma alta contagem de diretórios distingue o path traversal sistemático de acessos repetidos a um único caminho inexistente.

    Blocked IP Addresses

    Tempo durante o qual o IP permanece bloqueado após todos os limiares serem atingidos.

    Modo

    Quando usar

    Normal Mode

    Recomendado para a maioria dos ambientes de produção

    Strict Mode

    Use quando o site estiver sob ataques ativos de path traversal. Torna todos os limiares mais restritivos

    Flexible Mode

    Indicado para sites com muitas respostas 404 legítimas por design, como APIs REST com caminhos de recursos dinâmicos

  4. Clique em Confirm.

Para desbloquear um IP bloqueado por esta política, clique em Unblock IP Address.

Bloqueio de ferramentas de varredura

O WAF identifica solicitações comparando-as com impressões digitais comportamentais de scanners conhecidos. Sempre que uma solicitação corresponder à impressão digital de um scanner, o WAF a bloqueará.

Ative Scanning Tool Blocking para habilitar essa detecção. Desative-a para parar de bloquear solicitações originadas por scanners.

Nenhuma configuração adicional é necessária.

Defesa colaborativa

O WAF bloqueia todas as solicitações de acesso de IPs presentes na biblioteca de IPs maliciosos da Alibaba Cloud. Qualquer solicitação originada de um IP nesta biblioteca será bloqueada.

Ative Collaborative Defense para habilitar esse bloqueio. Desative-a para parar de bloquear IPs da biblioteca de IPs maliciosos.

Nenhuma configuração adicional é necessária.

Próximos passos